Fuite de données Wattpad (2020)
Mi-2020, la plateforme d'histoires créées par les utilisateurs Wattpad a subi une fuite exposant environ 268,8 millions d'enregistrements, dont des noms, adresses e-mail, dates de naissance et mots de passe hachés en bcrypt. La base a d'abord été vendue en privé, puis diffusée gratuitement sur un forum de piratage.
- Victime
- Wattpad
- données
- 268.8M
- utilisateurs
- 268.8M
Mi-2020, la plateforme d'histoires créées par les utilisateurs Wattpad, basée à Toronto, a subi l'une des plus importantes fuites de données grand public de l'année, avec environ 268,8 millions d'enregistrements dérobés de sa base d'utilisateurs et finalement diffusés gratuitement en ligne.
Ce qu'il s'est passé
En juin 2020, des attaquants ont exfiltré une copie de la base d'utilisateurs de Wattpad. Les données ont d'abord circulé en privé dans les milieux cybercriminels, à un prix annoncé de plus de 100 000 dollars. Mi-juillet 2020, la base avait été plus largement partagée, et des médias spécialisés comme BleepingComputer ont rendu l'incident public le 15 juillet. Peu après, l'ensemble du jeu de données a été publié gratuitement sur un forum de piratage populaire, garantissant sa large redistribution.
Le groupe ShinyHunters a été associé à la fuite, bien qu'il ait affirmé que la version qu'il détenait contenait les sels (salts) des mots de passe alors que la copie diffusée publiquement n'en contenait pas — une divergence qui a alimenté le débat sur la circulation des données dans le marché clandestin.
Données exposées
L'analyse de Flashpoint et d'autres a évalué le dump à environ 268 765 495 enregistrements uniques. Les champs exposés comprenaient :
- Noms et noms d'utilisateur
- Adresses e-mail et IP
- Dates de naissance et genres
- Données de localisation géographique
- Biographies de profil, liens vers les réseaux sociaux et URL de sites web
- Mots de passe stockés sous forme de hachages bcrypt
Notamment, le jeu de données contenait près de 3 millions de comptes liés à des adresses e-mail .mil, suscitant des inquiétudes quant à l'exposition d'utilisateurs affiliés à l'armée américaine. Comme les mots de passe étaient protégés par bcrypt — un algorithme de hachage lent et salé —, le cassage des identifiants était nettement plus difficile que pour les fuites utilisant des hachages rapides comme MD5 ou SHA-1 non salés.
Impact
La fuite a exposé un volume important de données personnelles qui, même sans mots de passe facilement réversibles, ont alimenté des campagnes de hameçonnage, de credential-stuffing et d'ingénierie sociale. Les combinaisons e-mail/date de naissance/localisation sont précieuses pour la fraude ciblée. Wattpad a confirmé enquêter, a invité les utilisateurs concernés à réinitialiser leurs mots de passe, et le jeu de données a été intégré à Have I Been Pwned, où les utilisateurs pouvaient vérifier leur exposition. Une proposition de recours collectif a suivi aux États-Unis.
Pourquoi c'est important
Wattpad illustre un cycle de vie désormais familier des méga-fuites : vente privée discrète, brève distribution payante, puis diffusion publique gratuite qui ancre définitivement les données dans l'écosystème criminel. C'est aussi une demi-réussite côté défense — l'usage de bcrypt par Wattpad a fait résister les hachages de mots de passe au cassage de masse, limitant l'issue la plus dommageable même si le reste des données de profil s'est répandu sans contrôle. Pour une plateforme dont la base d'utilisateurs est jeune, l'exposition des dates de naissance et des données de localisation comportait un risque accru pour la vie privée.
Chronologie
La base d'utilisateurs de Wattpad est exfiltrée et proposée à la vente privée sur des canaux cybercriminels.
Des chercheurs observent un acteur partageant la base Wattpad compromise, initialement piratée en juin 2020.
BleepingComputer et d'autres médias rapportent la fuite ; les données sont vendues pour plus de 100 000 dollars.
La base complète est diffusée gratuitement sur un forum de piratage public, où elle est largement redistribuée.
Flashpoint analyse le dump et dénombre environ 268,8 millions d'enregistrements uniques, dont près de 3 millions d'adresses liées au domaine .mil.
Wattpad confirme enquêter sur l'incident et force la réinitialisation des mots de passe ; la fuite est ensuite intégrée à Have I Been Pwned.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Wattpad
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/wattpad-data-breach-exposes-account-info-for-millions-of-users/
- flashpoint.iohttps://flashpoint.io/blog/wattpad-hack/
- betakit.comhttps://betakit.com/wattpad-investigating-reported-massive-data-breach-of-user-records/